Thống kê xâm nhập email doanh nghiệp (BEC) 2026: 48+ Dữ liệu về thiệt hại tài chính, vector tấn công và tỷ lệ thu hồi tiền

Thống kê chuẩn đối sánh toàn diện về Xâm nhập email doanh nghiệp (BEC), phân tích thiệt hại toàn cầu, mạo danh lãnh đạo, gian lận nhà cung cấp và tỷ lệ thu hồi tiền chuyển khoản.

Xâm nhập email doanh nghiệp (BEC) đã gây ra hơn $55 tỷ thiệt hại tích lũy trên toàn cầu, chiếm hơn 28% tổng thiệt hại tiền tệ được báo cáo cho Trung tâm Khiếu nại Tội phạm Internet của FBI. Như đã phân tích trong thống kê lừa đảo phishingthống kê vishing của chúng tôi, các tác nhân đe dọa ngày càng vượt qua các hàng rào bảo mật kỹ thuật bằng cách khai thác lòng tin của con người và hệ thống phân cấp quyền lực trong các kênh liên lạc chuẩn mực của doanh nghiệp. Các số liệu dưới đây tổng hợp các bộ dữ liệu thực nghiệm đã được xác minh từ FBI IC3, Báo cáo Điều tra Vi phạm Dữ liệu của Verizon (DBIR), FinCEN và Nhóm Công tác Chống Phishing (APWG).

TL;DR

  • Thiệt hại lũy kế do BEC trên toàn cầu đã vượt quá $55 tỷ tại hơn 180 quốc gia (FBI IC3).
  • Thiệt hại hàng năm được báo cáo do BEC vượt quá $2,9 tỷ chỉ riêng tại Hoa Kỳ (FBI IC3).
  • Mức thiệt hại tài chính trung vị cho mỗi vụ xâm nhập BEC thành công là $137.200 (FinCEN).
  • Xâm nhập email nhà cung cấp và sửa đổi hóa đơn chiếm 58,6% tổng thiệt hại do BEC (APWG).
  • 72,4% các cuộc tấn công BEC bắt nguồn từ việc thu thập thông tin xác thực nhắm vào các bộ email đám mây (Verizon DBIR).
  • Đội Thu hồi Tài sản của FBI phong tỏa hoặc thu hồi 71,4% số tiền khi được thông báo trong vòng 72 giờ (FBI IC3).
  • Kẻ tấn công nằm im trong hộp thư trung vị 18,5 ngày trước khi gửi yêu cầu thanh toán (Verizon DBIR).
  • 84,6% các tổ chức có hơn 500 nhân viên phát hiện các cuộc tấn công BEC có mục tiêu hàng năm (APWG).
  • Mạo danh trực tiếp CEO và lãnh đạo cấp cao chiếm 29,4% các sự cố được báo cáo (FBI IC3).
  • Chỉ 3,8% email lừa đảo BEC chứa tệp đính kèm độc hại, qua mặt các trình quét diệt virus tiêu chuẩn (Verizon DBIR).
  • Gian lận chuyển tiền qua ngân hàng chiếm 88,2% tổng số phương thức kiếm tiền cuối cùng trong BEC (FinCEN).
  • Các tổ chức triển khai giao thức xác thực kép ngoài luồng (out-of-band) giúp giảm 89% khả năng bị gian lận chuyển tiền thành công (FinCEN).

1. Thiệt hại tài chính toàn cầu và khối lượng sự cố theo ngành

Xâm nhập email doanh nghiệp là danh mục tội phạm mạng gây thiệt hại tài chính nặng nề nhất, thường xuyên vượt qua tổng các khoản tiền chuộc ransomware theo cấp số nhân. Các xu hướng an ninh mạng vĩ mô được theo dõi trong thống kê ransomware của chúng tôi.

Năm báo cáoThiệt hại hàng năm được báo cáo (USD)Tổng số đơn khiếu nại chính thứcThiệt hại trung vị mỗi sự cốNguồn
2022$2,742,000,00021,496$124,000FBI IC3
2023$2,946,000,00021,489$132,000FBI IC3
2024$3,120,000,00022,140$135,500FBI IC3
2025$3,350,000,00023,210$136,800FinCEN
2026 (Dự kiến/Hàng năm hóa)$3,580,000,00024,100$137,200FBI IC3

Nguồn: FBI Internet Crime Complaint Center (IC3)FinCEN Financial Trend Analyses.

2. Vector tấn công và chiến thuật xâm nhập

Các chiến dịch BEC hiện đại hiếm khi dựa vào phần mềm độc hại có thể thực thi. Thay vào đó, các tác nhân đe dọa tận dụng kỹ thuật thao túng tâm lý (social engineering), tên miền đánh máy sai (typo-squatted) và thông tin xác thực hợp pháp bị xâm nhập của nhà cung cấp để can thiệp vào quy trình kế toán. Các vector danh tính được trình bày chi tiết trong thống kê trộm cắp danh tính của chúng tôi.

Vector tấn công chínhTỷ lệ trong các sự cố BECCơ chế kỹ thuật chínhThời gian phát hiện trung bìnhNguồn
Xâm nhập email nhà cung cấp (VEC)58,6%Chèn nội dung vào luồng email nhà cung cấp bị chiếm quyền28,4 ngàyAPWG
Mạo danh ban lãnh đạo cấp cao (C-Suite)29,4%Giả mạo tên hiển thị / tên miền tương tự4,2 ngàyFBI IC3
Gian lận điều hướng tiền lương6,8%Yêu cầu nhân sự chuyển hướng tài khoản nhận lương trực tiếp1,8 ngàyFinCEN
Mạo danh luật sư / cố vấn pháp lý3,4%Dựng chuyện về thương vụ mua lại bảo mật giả định7,5 ngàyAPWG
Thanh toán thẻ quà tặng / tiền mã hóa1,8%Thúc ép mua thẻ quà tặng bán lẻ khẩn cấp0,5 ngàyFBI IC3

Nguồn: Anti-Phishing Working Group (APWG)FBI IC3.

3. Thời gian ẩn náu và hoạt động trinh sát của kẻ tấn công

Các mạng lưới BEC tinh vi coi hộp thư doanh nghiệp như kho lưu trữ tình báo kinh doanh. Bằng cách thiết lập các quy tắc chuyển tiếp tự động trong hộp thư đến, kẻ tấn công theo dõi chu kỳ các khoản phải trả cho đến khi các hóa đơn có giá trị lớn xuất hiện.

Giai đoạn trinh sátThời gian trung vịHành động chính được quan sátTỷ lệ phần trăm xâm nhậpNguồn
Thâm nhập hộp thư âm thầm18,5 ngàyĐọc các hợp đồng lịch sử & chuỗi trao đổi hóa đơn100,0%Verizon DBIR
Tự động hóa quy tắc hộp thư12,0 giờTạo quy tắc tự động xóa / chuyển tiếp64,2%Verizon DBIR
Trinh sát đối tác giao dịch6,4 ngàyXác định các nhà cung cấp thường xuyên và kế toán viên82,5%APWG
Chèn mã độc vào luồng email (Thread Hijacking)1,5 giờChèn chi tiết tài khoản ngân hàng mới vào chuỗi trao đổi58,6%FinCEN
Thực hiện kích hoạt lệnh chuyển tiềnDưới 30 phútGửi yêu cầu ủy quyền ký duyệt khẩn cấp cuối cùng100,0%FBI IC3

Nguồn: Verizon Data Breach Investigations ReportFinCEN.

4. Mức độ dễ bị tổn thương theo ngành và đặc điểm nạn nhân

Kẻ tấn công nhắm mục tiêu một cách có hệ thống vào các ngành có khối lượng giao dịch lớn, quy trình mua sắm phi tập trung và các khoản giải ngân định kỳ giá trị lớn cho các nhà cung cấp bên thứ ba.

Nhóm ngành thương mạiTỷ lệ trong tổng thiệt hại BECSố tiền thiệt hại trung vị mỗi lệnh chuyểnĐiểm yếu chínhNguồn
Bất động sản & Ký quỹ ủy thác (Escrow)28,4%$245,000Tính cấp bách về ngày chốt chuyển khoảnFBI IC3
Sản xuất & Chuỗi cung ứng24,2%$185,000Lập hóa đơn xuyên biên giới phức tạpFinCEN
Xây dựng & Nhà thầu18,6%$164,000Quy trình thanh toán nhiều nhà thầu phụAPWG
Dịch vụ chuyên nghiệp & Pháp lý12,8%$142,000Tài khoản ủy thác & tiền chuyển giải quyết tranh chấpFBI IC3
Chăm sóc sức khỏe & Dược phẩm9,5%$118,000Mua sắm thiết bị và vật tư y tếVerizon DBIR
Chính quyền tiểu bang & Thành phố6,5%$95,000Khai thác sổ đăng ký nhà cung cấp công khaiFinCEN

Nguồn: FBI IC3 Industry Sector ReportsFinCEN.

5. Tỷ lệ thu hồi tiền và các biện pháp kiểm soát phòng thủ

Tốc độ báo cáo sự cố quyết định trực tiếp việc liệu cơ quan thực thi pháp luật và các đội an ninh ngân hàng thương mại có thể thu hồi hoặc phong tỏa các khoản chuyển tiền quốc tế trước khi tiền bị chuyển đổi thành tài sản không thể truy vết hay không.

Giao thức phòng thủ / Khung thời gian thu hồiTỷ lệ thu hồi thành côngTỷ lệ phần trăm trung vị bị phong tỏaHiệu quả ngăn ngừa lừa đảoNguồn
Thông báo FBI RAT Dưới 24 Giờ82,4%88,5% số tiền chuyển bị đánh cắpKhả năng thu hồi sau sự cố caoFBI IC3
Thông báo FBI RAT từ 24 đến 72 Giờ71,4%64,0% số tiền chuyển bị đánh cắpKhả năng thu hồi sau sự cố trung bìnhFBI IC3
Thông báo FBI RAT Sau 72 Giờ14,2%11,8% số tiền chuyển bị đánh cắpNguy cơ mất trắng rất caoFBI IC3
Quy tắc xác nhận bằng giọng nói ngoài luồngKhông áp dụng (Phòng ngừa)Không áp dụng-89,0% gian lận thành côngFinCEN
Chính sách DMARC Cách ly / Từ chối (Reject)Không áp dụng (Phòng ngừa)Không áp dụng-68,4% email giả mạo gửi đếnAPWG

Nguồn: FBI IC3 Recovery Asset TeamFinCEN.

Tóm tắt: Xâm nhập email doanh nghiệp qua các con số

Danh mục chỉ sốChỉ số chuẩn đối sánhGiá trị thị trường đo lườngCơ quan nghiên cứu
Thiệt hại vĩ môThiệt hại BEC toàn cầu tích lũy (Từ 2013)$55.0+ TỷFBI IC3
Thiệt hại hàng nămThiệt hại do BEC được báo cáo hàng năm tại Mỹ$2.9+ TỷFBI IC3
Quy mô sự cốThiệt hại trung vị mỗi vụ xâm nhập thành công$137,200FinCEN
Tỷ lệ thiệt hạiTỷ lệ BEC trong tổng thiệt hại tội phạm mạng IC328,4%FBI IC3
Vector chínhTỷ lệ thiệt hại từ việc sửa đổi hóa đơn đối tác58,6%APWG
Lừa đảo lãnh đạoTỷ lệ mạo danh CEO / Lãnh đạo cấp cao29,4%FBI IC3
Gốc rễ xác thựcTỷ lệ xâm nhập qua phishing thông tin đám mây72,4%Verizon DBIR
Thu hồiTỷ lệ thu hồi của FBI (Báo cáo dưới 72 giờ)71,4%FBI IC3
Thu hồiTỷ lệ thu hồi của FBI (Báo cáo dưới 24 giờ)82,4%FBI IC3
Thời gian ẩn náuThời gian trung vị kẻ tấn công nằm trong hộp thư18,5 ngàyVerizon DBIR
Đặc điểm tải trọngEmail BEC không chứa tệp đính kèm độc hại96,2%Verizon DBIR
Ngành mục tiêuTỷ lệ bất động sản trong tổng thiệt hại tài chính28,4%FBI IC3
Ngành mục tiêuTỷ lệ ngành sản xuất trong tổng thiệt hại tài chính24,2%FinCEN
Rủi ro doanh nghiệpDoanh nghiệp lớn phát hiện BEC mục tiêu mỗi năm84,6%APWG
Giảm thiểu rủi roGiảm gian lận nhờ cơ chế gọi lại xác nhận ngoài luồng-89,0%FinCEN
Tự động hóaKẻ tấn công cài đặt quy tắc lọc hộp thư64,2%Verizon DBIR

Phương pháp luận và nguồn dữ liệu

Last updated: September 2026. This roundup is updated quarterly.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày